NIS2 is de Europese richtlijn die organisaties in kritieke sectoren verplicht hun digitale beveiliging aantoonbaar op orde te brengen. In Nederland vallen ruim 8.000 organisaties direct onder NIS2 (Rijksoverheid, 2026), plus naar schatting 50.000 toeleveranciers via de keten (Samen Digitaal Veilig, 2025).
NIS2 werkt via drie plichten: een zorgplicht met tien verplichte maatregelen, een meldplicht voor incidenten binnen 24 uur en een registratieplicht in het entiteitenregister. Het bestuur is persoonlijk verantwoordelijk voor de naleving.
Wie niet voldoet, riskeert een boete tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, en bestuurders kunnen persoonlijk aansprakelijk worden gesteld.
NIS2 geldt voor organisaties in 18 aangewezen sectoren vanaf 50 medewerkers of 10 miljoen euro jaaromzet. Via de toeleveringsketen raakt de richtlijn ook kleinere bedrijven die aan deze organisaties leveren.
In Nederland wordt NIS2 de Cyberbeveiligingswet. De Tweede Kamer keurde die wet op 15 april 2026 goed, de Eerste Kamer stemde op 7 juli 2026 in; de wet treedt op 15 augustus 2026 in werking (NCSC, 2026). De voorbereiding kost minimaal 6 maanden (Samen Digitaal Veilig, 2025).
Bepaal daarom eerst of jouw organisatie eronder valt met de NIS2-zelfscan, en breng daarna met een 0-meting in kaart welke maatregelen er al staan en welke nog ontbreken.
Wat is NIS2?
NIS2 is de tweede Europese richtlijn voor netwerk- en informatiebeveiliging, officieel Richtlijn (EU) 2022/2555, aangenomen op 14 december 2022 (EUR-Lex, 2022). De richtlijn verplicht organisaties in kritieke sectoren om cyberrisico’s te beheersen, incidenten te melden, zich te registreren en de verantwoordelijkheid daarvoor bij het bestuur te leggen.
Het doel van NIS2 is een gezamenlijk niveau van digitale weerbaarheid in de hele EU. NIS2 verplicht daarom ook de beveiliging van de toeleveringsketen: elke entiteit stelt beveiligingseisen aan zijn leveranciers.
Wat betekent NIS2?
NIS2 staat voor Network and Information Security directive 2, in het Nederlands de tweede richtlijn voor netwerk- en informatiebeveiliging. De richtlijn wordt ook geschreven als NIS 2 of NIS-2. Het cijfer 2 geeft aan dat dit de herziene, strengere opvolger is van de oorspronkelijke NIS-richtlijn. De richtlijn draait om de bescherming van het netwerk- en informatiesysteem.
Wat is het verschil tussen NIS1 en NIS2?
Het verschil tussen NIS1 en NIS2 zit in reikwijdte en strengheid. NIS1 uit 2016 gold voor een kleine groep vitale aanbieders in zeven sectoren, in Nederland geregeld via de Wet beveiliging netwerk- en informatiesystemen (Wbni). NIS2 breidt dat uit naar 18 sectoren, voegt de registratieplicht en bestuursverantwoordelijkheid toe, verkort de meldtermijn naar 24 uur en verhoogt de boetes fors.
Voor wie geldt NIS2?
NIS2 geldt automatisch voor organisaties die aan twee criteria tegelijk voldoen: actief in een van de 18 aangewezen sectoren, samen de kritieke of vitale infrastructuur, en middelgroot of groot van omvang (Rijksoverheid, 2026). De drempels zijn concreet:
- Middelgroot: vanaf 50 medewerkers, of meer dan 10 miljoen euro jaaromzet of balanstotaal. Deze organisaties zijn doorgaans belangrijke entiteiten.
- Groot: vanaf 250 medewerkers, of meer dan 50 miljoen euro jaaromzet. In de hoog-kritieke sectoren zijn dit essentiële entiteiten.
De 18 sectoren staan in twee bijlagen van de richtlijn: bijlage I bevat de sectoren van hoog kritiek belang, bijlage II de overige kritieke sectoren.
Hoog kritiek (bijlage I)
- Energie
- Vervoer
- Bankwezen
- Infrastructuur voor de financiële markt
- Gezondheidszorg
- Drinkwater
- Afvalwater
- Digitale infrastructuur
- Beheer van ICT-diensten
- Overheid
- Ruimtevaart
Overig kritiek (bijlage II)
- Post- en koeriersdiensten
- Afvalstoffenbeheer
- Chemie
- Levensmiddelen
- Maakindustrie
- Digitale aanbieders
- Onderzoek
Per sector verschilt of je er rechtstreeks onder valt of via de keten: NIS2 per branche zet dat naast elkaar en noemt de normen die in jouw sector gevraagd worden.
Micro- en kleinbedrijven vallen er in principe buiten. Een microbedrijf heeft minder dan 10 medewerkers en maximaal 2 miljoen euro jaaromzet of balanstotaal; een kleinbedrijf heeft minder dan 50 medewerkers en maximaal 10 miljoen euro (EU-definitie, Aanbeveling 2003/361/EG). De verantwoordelijke minister kan zo’n bedrijf alsnog aanwijzen als de dienstverlening cruciaal is voor de Nederlandse economie of maatschappij.
Toeleveringsketen: NIS2 komt ook via je opdrachtgevers binnen
Ook organisaties die zelf niet onder NIS2 vallen, krijgen met de richtlijn te maken. Naast de ruim 8.000 direct geraakte organisaties krijgen naar schatting 50.000 toeleveranciers de eisen via inkoopvoorwaarden en vragenlijsten van hun opdrachtgevers binnen (Samen Digitaal Veilig, 2025).
NIS2 voor het MKB
Voor het MKB draait NIS2 meestal om die indirecte route. Val je zelf net onder de drempels, dan krijg je de eisen alsnog via je opdrachtgevers, en telt vooral of je de technische maatregelen aantoonbaar op orde hebt. Wat NIS2 concreet voor een MKB-bedrijf betekent, staat op de pagina over NIS2 voor het MKB.
Is er een NIS2-keurmerk?
Er is geen verplicht NIS2-certificaat, maar wel een vrijwillig keurmerk: de NIS2 Supply Chain, met de niveaus SC10, SC20 en SC30. Daarmee laat je opdrachtgevers in de keten zien dat je de eisen op orde hebt, zonder een volledige certificering. Hoe het keurmerk werkt en wat elk niveau vraagt, staat op de pagina over het NIS2-keurmerk.
Is NIS2 al verplicht in Nederland?
NIS2 is in Nederland nog niet handhaafbaar: de handhaving start zodra de Cyberbeveiligingswet in werking treedt, op 15 augustus 2026 (NCSC, 2026). Een Europese richtlijn werkt niet rechtstreeks; elke lidstaat zet de regels om in nationale wetgeving. In Nederland gebeurt dat met de Cyberbeveiligingswet (Cbw), die de huidige Wbni vervangt.
De tijdlijn tot nu toe:
- 16 januari 2023: NIS2 treedt op Europees niveau in werking.
- 17 oktober 2024: de Europese omzettingsdeadline; Nederland haalt die niet.
- 15 april 2026: de Tweede Kamer keurt de Cyberbeveiligingswet goed (Tweede Kamer, 2026).
- 7 juli 2026: de Eerste Kamer stemt in met de Cbw (NCSC, 2026).
- 15 augustus 2026: de Cbw treedt in werking. Tegelijk gaat de Wet weerbaarheid kritieke entiteiten in, de Nederlandse omzetting van de CER-richtlijn (NCSC, 2026).
Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?
NIS2 en de Cyberbeveiligingswet zijn geen twee verschillende regelingen: NIS2 is de Europese richtlijn die de kaders stelt (sectoren, maatregelen, meldtermijnen, minimale boetehoogtes), de Cyberbeveiligingswet maakt die kaders handhaafbaar in Nederland, wijst de toezichthouders aan en regelt de registratieplicht. Voldoe je aan de Cbw, dan voldoe je aan NIS2.
Voor de planning telt één rekensom: de voorbereiding kost minimaal 6 maanden (Samen Digitaal Veilig, 2025), de wet gaat op 15 augustus 2026 in. De Rijksoverheid adviseert daarom al sinds 2024 om niet op de wet te wachten (NCSC, 2026).
De Europese Commissie stelde op 20 januari 2026 gerichte vereenvoudigingen van NIS2 voor, die de naleving voor onder meer kleine bedrijven verlichten. De kernplichten veranderen daardoor niet (Europese Commissie, 2026).
Wat als je niet voldoet aan NIS2?
Wie niet voldoet aan NIS2, riskeert drie soorten gevolgen: boetes, persoonlijke aansprakelijkheid van het bestuur en commerciële schade.
- Boetes: essentiële entiteiten riskeren tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet; belangrijke entiteiten tot 7 miljoen euro of 1,4 procent. Het hoogste bedrag geldt.
- Bestuursaansprakelijkheid: het bestuur moet de maatregelen goedkeuren, erop toezien en zelf een opleiding volgen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld en bij essentiële entiteiten tijdelijk uit hun functie worden gezet.
- Commerciële schade: de toezichthouder, in de wet de bevoegde autoriteit, kan non-compliance openbaar maken, en opdrachtgevers schrappen niet-compliant leveranciers uit hun keten.
Naleving levert ook commercieel resultaat op. Opdrachtgevers nemen NIS2-eisen op in hun inkoopvoorwaarden en leveranciersbeoordelingen, de ketenverantwoordelijkheid uit artikel 21. Wie de bewijsvoering klaar heeft liggen, beantwoordt die vragenlijsten zonder nieuw uitzoekwerk en behoudt zijn plek in de keten.
Hoe werkt NIS2?
NIS2 werkt via drie plichten plus de bestuursverantwoordelijkheid: de zorgplicht (artikel 21), de meldplicht (artikel 23), de registratieplicht en de eindverantwoordelijkheid van het bestuur (artikel 20).
1. De zorgplicht: tien verplichte maatregelen
De zorgplicht verplicht passende technische en organisatorische maatregelen op tien onderwerpen (artikel 21, Richtlijn (EU) 2022/2555):
- Risicoanalyse en beveiligingsbeleid: risico’s systematisch identificeren, beoordelen en vastleggen in beleid voor informatiesystemen.
- Incidentbehandeling: aanvallen detecteren, indammen en afhandelen volgens vaste procedures.
- Bedrijfscontinuïteit: back-upbeheer, noodvoorzieningen en crisisbeheer.
- Beveiliging van de toeleveringsketen: eisen stellen aan directe leveranciers en die periodiek beoordelen.
- Veilige verwerving en ontwikkeling: beveiliging bij het aanschaffen, ontwikkelen en onderhouden van systemen, inclusief kwetsbaarhedenbeheer.
- Effectiviteitsbeoordeling: beleid en procedures om te toetsen of de maatregelen werken.
- Cyberhygiëne en opleiding: basale cyberhygiëne en cybersecurity-training voor medewerkers.
- Cryptografie en encryptie: beleid voor het gebruik van cryptografie en, waar passend, versleuteling.
- Personeel, toegang en assets: beveiliging van personeel, toegangsbeleid en beheer van bedrijfsmiddelen.
- Sterke authenticatie en communicatie: multifactorauthenticatie of continue authenticatie, plus beveiligde spraak-, video-, tekst- en noodcommunicatie waar passend.
Deze tien maatregelen zijn voor het grootste deel technische ICT-uitvoering. Hoe ClickOn ze inricht op Microsoft 365, staat verderop bij de ICT-maatregelen die NIS2 vraagt.
2. De meldplicht: 24 uur, 72 uur, 1 maand
De meldplicht kent drie vaste termijnen: een vroege waarschuwing binnen 24 uur na ontdekking van een significant incident, een volledige melding binnen 72 uur en een eindverslag binnen 1 maand, bij het CSIRT. ClickOn richt de melding technisch in en zet die klaar; de melding zelf dien je als organisatie in, juridisch op je eigen naam.
3. De registratieplicht: het entiteitenregister
De registratieplicht verplicht organisaties die onder de wet vallen zich te registreren in het entiteitenregister, vanaf het moment dat de Cyberbeveiligingswet in werking treedt (NCSC, 2026). De registratie doe je zelf; ClickOn levert de technische onderbouwing die je daarbij nodig hebt.
4. De bestuursverantwoordelijkheid
Artikel 20 legt de eindverantwoordelijkheid expliciet bij de directie: het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt zelf een opleiding cybersecurity. De Cyberbeveiligingswet werkt deze trainingsplicht voor bestuurders verder uit in het Cyberbeveiligingsbesluit (Digitale Overheid, 2026).
De NIS2-normering uitgelegd voor het MKB
NIS2 telt 46 artikelen (EUR-Lex, 2022). Drie artikelen bevatten de verplichtingen voor organisaties zelf; de overige artikelen richten zich vooral tot de lidstaten. Start daarom bij artikel 20 (bestuursverantwoordelijkheid), artikel 21 (de tien maatregelen) en artikel 23 (de meldplicht).
Wil je weten hoe ver jouw organisatie al is en wat een auditor of toezichthouder straks wil zien? De aanpak daarvoor staat op NIS2 audit readiness.
Welke ICT-maatregelen vraagt NIS2?
De tien maatregelen uit artikel 21 zijn voor het grootste deel IT-beheer. ClickOn richt die technische laag in op Microsoft 365.
Governance, bestuursverantwoordelijkheid, fysieke beveiliging en de formele audit vallen buiten die scope; dat blijft het domein van je compliance-adviseur of auditor.
Binnen jouw organisatie raakt NIS2 vooral deze systemen: identiteiten en accounts (Entra ID), werkplekken en endpoints (Windows, Intune, Defender), e-mail en samenwerking (Exchange Online, Teams), bestanden en data (SharePoint, OneDrive, Purview), mobiele apparaten, en back-up en herstel. De tien maatregelen vertaalt ClickOn als volgt naar die omgeving:
- Risicoanalyse en beveiligingsbeleid: Secure Score als nulmeting en doorlopend beleid in de tenant.
- Incidentbehandeling: detectie en response via Microsoft Defender.
- Bedrijfscontinuïteit: immutable back-up met periodieke hersteltests.
- Beveiliging van de toeleveringsketen: beheer van tenant-koppelingen en gedeelde toegang met leveranciers.
- Veilige verwerving en ontwikkeling: patch- en kwetsbaarhedenbeheer via Intune.
- Effectiviteitsbeoordeling: monitoring en dashboards op basis van Secure Score.
- Cyberhygiëne en opleiding: security-awareness en aanvalssimulatietraining.
- Cryptografie en encryptie: BitLocker op apparaten en encryptie van data via Purview.
- Personeel, toegang en assets: rolgebaseerde toegang, conditional access en assetbeheer via Entra ID en Intune.
- Sterke authenticatie en communicatie: multifactorauthenticatie via Entra ID en beveiligde e-mail via Defender for Office 365.
Veelvoorkomende ICT-risico’s onder NIS2
Dit zijn de risico’s die in het MKB het vaakst tot een meldplichtig cyberincident leiden, met de maatregel die ze afdekt.
- Phishing en accountovername: de meest voorkomende toegangsroute. Afgedekt met MFA, conditional access en Defender for Office 365.
- Ransomware: gijzeling van systemen en data. Afgedekt met immutable back-up, Defender for Endpoint en herstelplannen.
- Datalek: ongeautoriseerde toegang tot gegevens. Afgedekt met toegangsbeheer, encryptie en data loss prevention via Purview.
- Ongepatchte systemen: bekende kwetsbaarheden die openstaan. Afgedekt met geautomatiseerd patch- en kwetsbaarhedenbeheer via Intune.
- Schaduw-IT: ongecontroleerde apps en clouddiensten. Afgedekt met app-beheer en zicht via Defender for Cloud Apps.
- Verkeerd ingestelde rechten: te ruime toegang en misconfiguratie. Afgedekt met least privilege, rolgebaseerde toegang en Secure Score.
- Verlies of diefstal van apparaten: data op zoekgeraakte laptops of telefoons. Afgedekt met BitLocker en op afstand wissen via Intune.
Belangrijke begrippen uit NIS2
De richtlijn gebruikt juridische termen die terugkomen in brieven van de toezichthouder, in klantvragenlijsten en in audits. De negen belangrijkste, kort uitgelegd:
- Essentiële entiteit: een grote organisatie in een hoog-kritieke sector uit bijlage I. Essentiële entiteiten vallen onder het zwaarste regime: de toezichthouder controleert proactief, ook zonder incident.
- Belangrijke entiteit: een middelgrote of grote organisatie in een kritieke sector. Belangrijke entiteiten kennen toezicht achteraf: de toezichthouder grijpt in na een incident of signaal.
- Zorgplicht: de verplichting om passende technische en organisatorische maatregelen te nemen, uitgewerkt in de tien maatregelen van artikel 21.
- Meldplicht: de verplichting om significante incidenten te melden bij het CSIRT, met de termijnen 24 uur, 72 uur en 1 maand.
- Registratieplicht: de verplichting om de organisatie te registreren in het entiteitenregister zodra de Cyberbeveiligingswet in werking treedt.
- Significant incident: een incident dat ernstige operationele verstoring of financiële schade veroorzaakt, of anderen aanzienlijke schade toebrengt. Alleen significante incidenten hoeven gemeld te worden.
- Ketenverantwoordelijkheid: de plicht om de beveiliging van leveranciers mee te wegen in het eigen risicobeheer. Hierdoor werken NIS2-eisen door naar partijen die zelf niet onder de richtlijn vallen.
- Bestuursverantwoordelijkheid: de eis dat het bestuur de maatregelen goedkeurt, toezicht houdt en zelf opgeleid is. Bestuurders zijn persoonlijk aanspreekbaar op naleving.
- CSIRT: het Computer Security Incident Response Team dat meldingen ontvangt en bijstand verleent. In Nederland vervult het NCSC deze rol voor de meeste sectoren; daarnaast bestaan er sectorale CSIRT’s voor specifieke sectoren.
Alle begrippen uit NIS2:
NIS2-specifieke begrippen
- Beheerde dienst en beheerde beveiligingsdienst
- Clouddienst
- Datacenterdienst
- Content delivery network (CDN)
- Openbaar elektronisch communicatienetwerk
- Domeinnaamsysteem (DNS)
- Internetknooppunt (IXP)
- Topleveldomeinnaamregister (TLD)
- Vertrouwensdienst
- Onlinemarktplaats
- Onlinezoekmachine
- Platform voor socialenetwerkdiensten
- NCSC
- CSIRT
- Bevoegde autoriteit en toezichthouder
- ENISA
Norm-overstijgende ICT-begrippen
- Netwerk- en informatiesysteem
- Cyberbeveiliging
- Cyberincident
- Cyberdreiging
- Cyberrisico
- Softwarekwetsbaarheid
- Norm en technische specificatie
- ICT-product, ICT-dienst en ICT-proces
- Digitale dienst
- Zorgplicht
- Meldplicht
- Risicobeheersmaatregelen
- Ketenverantwoordelijkheid
- Cyberhygiëne
- Bedrijfscontinuïteit
- Toegangsbeheer
- Encryptie
- Multifactorauthenticatie
- Beschikbaarheid, integriteit en vertrouwelijkheid
- Digitale weerbaarheid
- Actieve cyberbescherming
- Informatiebeveiliging
- Risicomanagement
- Compliance-audit
- Datalek
- Phishing
- Ransomware
- Persoonsgegevens
- Back-up
- Penetratietest
- Compliance
- Informatiebeveiligingsbeleid
- Monitoring en logging
- Patchmanagement en kwetsbaarhedenbeheer
- Assetbeheer en IT-asset-inventarisatie
- Apparaatbeveiliging
- Security-awarenesstraining
- Klantnotificatie
- Beveiliging bij inkoop en ontwikkeling
Hulpmiddelen voor NIS2
Voor NIS2 bestaan zeven hulpmiddelen, gesorteerd van licht naar zwaar:
- NIS2-zelfscan: bepaal in 2 minuten of jouw organisatie onder de richtlijn valt.
- Niveau bepalen: stel vast of je een essentiële of belangrijke entiteit bent en welk toezichtsregime daarbij hoort.
- NIS2-checklist: alle maatregelen uit artikel 20, 21 en 23 als afvinklijst, in gewone taal.
- NIS2-test: toets per maatregel hoe volwassen je huidige inrichting is.
- NIS2-scan: een 0-meting van je complete IT-omgeving, met een rapport van de gaten en een geprioriteerd plan.
- NIS2-framework: de structuur om maatregelen, bewijs en verantwoordelijkheden blijvend te organiseren.
- Boardroomtraining: de opleiding waarmee het bestuur invulling geeft aan artikel 20.
Organisaties rond NIS2
Rond NIS2 spelen zes organisaties een vaste rol:
- Rijksinspectie Digitale Infrastructuur (RDI): toezichthouder voor de meeste NIS2-sectoren in Nederland; controleert naleving en legt sancties op.
- Nationaal Cyber Security Centrum (NCSC): het nationale CSIRT dat incidentmeldingen ontvangt en organisaties bijstaat.
- Ministerie van Justitie en Veiligheid / NCTV: verantwoordelijk voor de Cyberbeveiligingswet en de coördinatie van het cybersecuritybeleid.
- ENISA: het Europese agentschap voor cybersecurity dat richtsnoeren en technische uitwerkingen bij NIS2 publiceert.
- Digital Trust Center (DTC): het loket van het ministerie van Economische Zaken dat niet-vitale bedrijven informeert.
- Samen Digitaal Veilig: het programma van VNO-NCW en MKB-Nederland dat ondernemers helpt bij de voorbereiding op NIS2.
NIS2 vergeleken met andere normeringen en wetten
NIS2 staat niet op zichzelf: de eisen overlappen met bestaande normen, wetten en rapportages. Per norm staat de volledige vergelijking met NIS2 op een eigen vergelijkingspagina:
- NIS2 en ISO 27001
- NIS2 en DORA
- NIS2 en NEN 7510
- NIS2 en de CER-richtlijn
- NIS2 en BIO
- NIS2 en SOC 2
- NIS2 en ISAE 3402
- NIS2 en NIST
Zo helpt ClickOn met NIS2
De maatregelen uit artikel 21 zijn voor het grootste deel IT-beheer: toegangsbeheer, monitoring, back-up en recovery, patching, encryptie en incidentrespons. Precies het werk dat een managed service provider dagelijks doet, inclusief de bewijsvoering die een toezichthouder of opdrachtgever wil zien.
ClickOn doet dat met twee aanbiedingen. De Compliance Sprint maakt je organisatie in 30 dagen audit-klaar voor een vaste prijs: week 1 de 0-meting en gap-analyse, week 2 en 3 de inrichting, week 4 het bewijs. Met compliant werkplekbeheer (ClickOn Compliant MKB) houden we het daarna aantoonbaar werkend: Microsoft 365-werkplekken ingericht op de ISO 27001-norm, voor 148 euro per werkplek per maand, zonder lock-in. Beleid, governance-advies en de formele audit blijven het domein van je compliance-adviseur of auditor; ClickOn levert de technische uitvoering en het bewijs.
Elk NIS2-traject draait op hetzelfde uitvoeringsmodel. Per stap kun je bij ClickOn terecht:
- NIS2 gap-analyse: de technische nulmeting tegen de norm, met een overzicht van de gaten.
- NIS2 implementatie: het inrichten en herstellen van de ICT-maatregelen in Microsoft 365.
- NIS2 audit readiness: het bewijs klaarzetten dat een auditor of opdrachtgever wil zien.
- NIS2 traject: het volledige traject van nulmeting tot technisch audit-klaar.